成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

研究人員繞過 CrowdStrike Falcon 傳感器執(zhí)行惡意應(yīng)用程序

安全
研究人員發(fā)現(xiàn),當(dāng)攻擊者在 Windows 機器上獲得 NT AUTHORITY\SYSTEM 權(quán)限后,可以使用 Process Explorer 工具暫停 CrowdStrike Falcon Sensor 的進程。

SEC Consult 的安全研究人員在 CrowdStrike 的 Falcon Sensor 中發(fā)現(xiàn)了一個重大漏洞,允許攻擊者繞過檢測機制并執(zhí)行惡意應(yīng)用程序。

這個被稱為“睡美人”的漏洞最初于 2023 年底報告給 CrowdStrike,但被該公司簡單地視為“檢測漏洞”而駁回。

繞過檢測機制的技術(shù)細節(jié)

繞過檢測的技術(shù)并非試圖終止 EDR(終端檢測與響應(yīng))進程,而是暫停這些進程,從而為攻擊者提供了一個不受檢測的操作窗口。

研究人員發(fā)現(xiàn),當(dāng)攻擊者在 Windows 機器上獲得 NT AUTHORITY\SYSTEM 權(quán)限后,可以使用 Process Explorer 工具暫停 CrowdStrike Falcon Sensor 的進程。

雖然系統(tǒng)禁止終止這些進程,但令人驚訝的是,暫停這些進程是被允許的,從而導(dǎo)致了一個重大的安全漏洞。Process Explorer 工具可以毫無阻礙地暫停這些關(guān)鍵的安全進程。

漏洞的嚴(yán)重性及影響

對于依賴 CrowdStrike 進行終端保護的組織來說,此漏洞的影響十分嚴(yán)重。當(dāng) Falcon Sensor 進程被暫停時,通常會被終止或刪除的惡意應(yīng)用程序可以自由執(zhí)行并保留在磁盤上。

這種行為與 Microsoft Defender for Endpoint 等其他 EDR 解決方案形成鮮明對比,后者完全阻止了暫停進程的嘗試。

在概念驗證中,SEC Consult 展示了當(dāng)傳感器進程被暫停時,像 winPEAS、Rubeus 和 Certipy 這類通常被 CrowdStrike 阻止的工具可以不受阻礙地運行。

此外,“winPEAS starts”和“winPEAS can perform enumeration tasks”文檔記錄了 winPEAS 在進程暫停狀態(tài)下成功執(zhí)行并完成枚舉任務(wù)的情況。

漏洞的技術(shù)實現(xiàn)與防護措施

技術(shù)分析揭示了該漏洞的重要限制。在傳感器暫停時已經(jīng)被 hook 的進程仍然受到 CrowdStrike 內(nèi)核進程的監(jiān)控。這意味著某些高風(fēng)險操作,如 LSASS 內(nèi)存轉(zhuǎn)儲,仍會觸發(fā)保護機制并導(dǎo)致惡意應(yīng)用程序被移除。

盡管如此,這一安全漏洞仍為攻擊者提供了在受保護系統(tǒng)中站穩(wěn)腳跟的足夠機會。

當(dāng)研究人員恢復(fù)被暫停的進程時,CrowdStrike 會立即隔離并移除惡意工具,這證實了暫停進程確實繞過了正常的檢測協(xié)議。

起初,CrowdStrike 回應(yīng)稱“這種行為不會在傳感器中造成安全漏洞”,并表示“暫停用戶模式服務(wù)并不會停止內(nèi)核組件或傳感器通信”。然而,到了 2025 年,CrowdStrike 悄然實施了防止進程暫停的修復(fù)措施,實際承認了他們之前忽視的安全問題。

SEC Consult 是在后續(xù)的安全評估中偶然發(fā)現(xiàn)這一變化的,而非通過供應(yīng)商的正式通知。

責(zé)任編輯:趙寧寧 來源: FreeBuf
相關(guān)推薦

2010-04-21 09:15:21

2012-03-23 09:28:14

2021-02-16 10:02:36

惡意擴展安全插件網(wǎng)絡(luò)攻擊

2010-07-26 11:02:46

2010-04-28 10:42:54

2019-05-22 08:11:51

Winnti惡意軟件Linux

2023-06-28 10:13:23

2024-01-18 17:43:47

2021-03-31 09:17:46

Android惡意軟件攻擊

2012-07-31 10:32:52

2009-11-17 09:14:12

2021-07-20 06:46:14

USB攝像頭Windows Hel生物識別

2022-07-18 23:44:32

安全漏洞信息安全

2010-01-04 20:36:54

光纖技術(shù)

2021-02-02 09:32:06

黑客攻擊l安全

2021-05-12 11:06:26

攻擊AirTag破解

2015-04-22 11:11:19

2020-05-13 09:34:59

惡意軟件黑客網(wǎng)絡(luò)攻擊

2023-11-24 09:37:05

Linux數(shù)據(jù)

2011-07-27 12:57:49

無線傳感器資源受限故障管理
點贊
收藏

51CTO技術(shù)棧公眾號

主站蜘蛛池模板: 欧州一区二区三区 | 亚洲午夜精品视频 | 亚洲三级在线观看 | 在线观看成人精品 | 羞羞视频网站免费看 | 亚洲欧美日韩一区二区 | 中文字幕在线三区 | 毛片一级片 | 日韩欧美中文在线 | 午夜视频一区 | 欧美久久一区二区三区 | 午夜影院在线观看视频 | 婷婷综合在线 | 久久精品久久精品久久精品 | 中文字幕国产第一页 | 亚洲欧美aⅴ | 国产一区二区自拍 | 亚洲精品在线免费播放 | 天天射夜夜操 | 欧美精品久久久久 | 国产农村妇女毛片精品久久麻豆 | 国产精品成人一区二区三区 | 国产在线精品一区二区 | av毛片在线免费观看 | 日韩av资源站 | 国内自拍第一页 | 国产一级毛片视频 | 蜜桃在线视频 | 日韩av成人在线 | 中文字幕加勒比 | 国产欧美日韩综合精品一区二区 | 精品国产一区二区在线 | 亚洲 欧美 日韩 在线 | 伊人网综合 | 国产精品久久在线 | 中文字幕一区二区三区四区不卡 | 日韩欧美一区二区三区在线播放 | 在线国产小视频 | 一二三四在线视频观看社区 | 国产精品久久久久久一区二区三区 | 日韩精品 电影一区 亚洲 |